Тема
Автоматизация безопасности
В фасете «Тема» значение «Автоматизация безопасности» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.

Облачные сервисы: тенденции мира
От 200 до 47 дней: обновление TLS становится состоянием продакшена
Сокращение срока публичных TLS-сертификатов означает не только больше дат в календаре. Полномочия, выпуск, развёртывание и внешняя проверка должны работать как единая наблюдаемая производственная система.

История
Рукопожатие, которому пришлось помнить предыдущее: повторное согласование TLS
Соединение TLS могло оставаться зашифрованным и всё же заставить сервер ошибиться в том, кто отправил первые байты запроса. Уязвимость повторного согласования, раскрытая в 2009 году, показала: новому рукопожатию недостаточно доказать собственные ключи — оно должно доказать, какое…

Региональные интернет-провайдеры: тенденции мира
Восстановление RPKI становится точкой управления маршрутизацией
ROA полезна не просто потому, что существует. Практический результат зависит и от того, как репозитории и валидаторы переходят от дельт к полным снимкам и резервному транспорту, а также как долго они доверяют последнему корректному состоянию после отказа этих путей.

История
Адрес, чей срок истёк ради защиты пользователя: временные адреса IPv6
Временный адрес IPv6 не обещает невидимость. Он решает более узкую задачу: ограничивает срок, в течение которого один и тот же идентификатор интерфейса удобно связывает исходящие действия, и оставляет все остальные каналы наблюдения на виду.

ICANN
Как публичный запрос превратился в частную машину поиска клиентов: Register.com против Verio
Ежедневный список новых доменов выглядел частью публичной инфраструктуры, пока Verio не связала его с автоматическими запросами WHOIS и быстрыми продажами. Дело показывает практическую границу: обязанность публиковать, разрешение на машинный доступ, последующее использование и…

Сообщество номерных ресурсов
Сброс пароля не должен возвращать вчерашние полномочия
Учётная запись может по-прежнему принадлежать тому же человеку, хотя его прежние полномочия представителя, модератора или администратора уже прекращены. Безопасное восстановление сначала возвращает идентичность, а роли заново получает из актуального реестра.

Досье
Сертификаты не истекли: рубеж Chrome превратил доверие к Entrust в операционную лицензию
Дата окончания внутри TLS-сертификата перестала полностью определять результат. Значение имели момент появления сертификата в журнале прозрачности и готовность браузера по-прежнему доверять его центру сертификации по умолчанию.

Облачные сервисы: тенденции Северной Америки
Откат не завершён, пока каждая edge-площадка не докажет исчезновение старого решения
Панель управления может за секунды подтвердить активацию прежней версии сервиса Fastly. Но бизнес ещё не восстановлен, если хотя бы часть запросов на edge продолжает исполнять отозванное правило, использовать прежний артефакт или принимать старое кэш-решение. Завершённость…
Досье
Номер тот же, смысл другой: что доказывает область наблюдения IPFIX
Экспортёр восстановил соединение, и коллектор снова увидел номер 256. Старая расстановка полей ещё лежит в памяти. Если применить её к новым байтам, могут получиться вполне убедительные числа — только подписи к ним будут неверными. Для такой ошибки не нужен оборванный график.…
Досье
TXT-запись была верной. Поставщик всё равно не был доменом: ACME DNS-01 и полномочия делегированной проверки
Поставщика удалили из приложения, CI, учётных записей сотрудников и хранилища сертификатов. Но одно полномочие пережило отключение: `_acme-challenge` по-прежнему был делегирован в его зону проверки. Когда ACME-аккаунт поставщика запросил новый wildcard-сертификат, появился…
Досье
Лишний маршрут, потерянная сессия: как управлять BGP maximum-prefix
Ограничение maximum-prefix защищает конечные ресурсы маршрутизатора от неожиданного объёма маршрутов. Но при жёстком действии оно не просто отклоняет излишек: оно закрывает BGP-сессию и лишает источника все ранее полученные через неё маршруты. Поэтому число должно быть связано с…
Досье
Ответ DNS был защищён. Но выбор узла остался вопросом политики: SSHFP и пределы полномочий отпечатка
Оператор ввёл `ssh db`, а полученный из сети поисковый суффикс развернул короткое имя в другой FQDN. Запись SSHFP для этого имени имела статус DNSSEC Secure и совпала с ключом сервера. Все криптографические проверки были корректны — для узла, выбранного клиентом, но не для базы…
Досье
Подпись прошла проверку. Но отправитель всё ещё не был подписантом: DKIM и границы полномочий доменной подписи
В поле From был показан домен `bank.example`, письмо требовало срочно оплатить счёт, а DKIM показывал успешную проверку. Подпись действительно была верной — только для `receipt-alert.example`, домена злоумышленника. Криптографический результат незаметно наделили полномочиями…
Досье
Дайджест совпал, но отправитель остался неизвестен: `Content-Digest` и полномочия контрольной суммы HTTP
Файл политики пришёл без единого повреждённого бита. Он также с самого начала был вредоносным и содержал безупречно рассчитанный `Content-Digest`. Сервис показал «проверено» и применил изменения. Атакующий не взламывал хеш-функцию — он сам выбрал и тело, и дайджест.
Досье
Заголовок назвал клиента, но сетевой сосед этого не подтвердил: HTTP `Forwarded` и полномочия цепочки прокси
По схеме origin был доступен только через два обратных прокси. На деле сохранился прямой маршрут. Запрос пришёл по нему с разрешённым административным адресом в начале `X-Forwarded-For` и прошёл IP-проверку. Парсер верно прочёл корректный адрес. Ошибка состояла в том, что…
Досье
Имя выбрало контекст TLS, но не дало полномочий: граница SNI как подсказки маршрута
Шлюз увидел `tenant-a.example`, выбрал сертификат арендатора A и завершил TLS 1.3. Затем интеграция записала метку выбранного контекста в поле прикладного субъекта. Клиент не предъявлял никаких полномочий: его собственное указание пункта назначения стало его удостоверением.
Досье
Подпись сертификата прошла, а рукопожатие — нет: TLS 1.3 `Finished` и полномочие transcript
Панель уже засчитала защищённую сессию после успешного CertificateVerify. Следующее сообщение, `Finished`, оказалось неверным, и клиент завершил соединение с `decrypt_error`. Ключ сертификата доказал владение. Ошиблась система, превратив этот факт в ещё не наступившее завершение.

История
Токен, доказавший обратный путь: DNS Cookies без удостоверения личности
Небольшая опция EDNS позволила DNS-серверу сделать узкий вывод об исходном UDP-адресе: не установить отправителя, а понять, что кто-то по этому видимому адресу получил прежний ответ и вернул созданный сервером токен.

История
Тест, который проходил молча: что на самом деле доказывал Discard
Отправитель направляет известный поток на порт 9 и не получает ни квитанции, ни результата. По RFC 863 именно так и должен вести себя Discard: принять данные, выбросить их и не отвечать на уровне приложения. Поэтому пустой экран — наблюдение, но не доказательство приёма. Сила…
Досье
На внешнем участке был HTTP/2, на исходном — HTTP/1.1: полномочия TLS ALPN ограничены соединением
Браузер предложил `h2` и `http/1.1`. Пограничный узел выбрал `h2`, завершил TLS и принял корректные кадры HTTP/2. После этого каталог назвал исходный сервер «нативным HTTP/2». Между фактами потерялось завершение TLS: к исходному серверу прокси открыл другое соединение и отправлял…
